Kyse ei siis välttämättä ole siitä, että käyttäjä antaisi mainosverkostolle erillisen luvan seurata sijaintiaan. Lupa annetaan yhdelle sovellukselle, mutta sovelluksen mukana tuleva koodi voi käyttää sitä taustalla.
EFF tunnisti neljä mainos-SDK:ta, jotka keräävät ja jakavat tarkkaa sijaintitietoa, kun isäntäsovelluksella on sijaintilupa:
Sijaintitietoja voidaan syöttää reaaliaikaisiin mainoshuutokauppoihin eli niin sanottuihin real-time bidding -järjestelmiin. Näissä järjestelmissä käyttäjän laitteesta muodostettu tarjouspyyntö voi päätyä useille toimijoille, ja datanvälittäjät voivat hyödyntää tietoja ihmisten liikkumisprofiilien rakentamiseen. EFF:n mukaan tällaista dataa on kerätty sadoista miljoonista ihmisistä ilman merkityksellistä käyttäjän suostumusta .
EFF:n verkkoliikenneanalyysi osoitti myös, että BidMachinen dokumentaatio antoi aluksi epätarkan kuvan sijaintitietojen keruusta. Yhtiö päivitti dokumentaatiotaan vasta sen jälkeen, kun EFF oli vahvistanut teknisellä analyysillä, että tarkkaa sijaintia lähetettiin oletuksena .
InMobin dokumentaation EFF puolestaan havaitsi korostavan sijainnin jakamisen taloudellisia kannustimia ja rohkaisevan kehittäjiä pitämään toiminnon käytössä .
Kun SDK välittää koordinaatteja mainosjärjestelmään, tietoja voidaan yhdistää mainostunnisteisiin, IP-osoitteisiin, laitteen tietoihin ja muihin tunnisteisiin. Näin yksittäisistä sijaintipisteistä voi muodostua kuva esimerkiksi henkilön kodista, työpaikasta, liikkumisesta ja säännöllisistä tapaamisista.
EFF:n mukaan mainosekosysteemistä peräisin olevaa sijaintidataa on käytetty muun muassa Yhdysvaltain maahanmuutto- ja tulliviranomaisen ICE:n tutkimuksissa, maailmanlaajuisissa vakoilutyökaluissa sekä homopapin henkilöllisyyden paljastamiseen. Dataa on käytetty myös ammattiliittojen järjestäjien ja Yhdysvaltain sotilashenkilöstön seuraamiseen .
Androidin keskeinen ongelma on, ettei käyttöjärjestelmä erottele sovellusta ja sen sisällä toimivia SDK-kirjastoja. Jos käyttäjä myöntää sovellukselle sijaintiluvan, myös sovellukseen upotettu mainos-SDK voi periä saman käyttöoikeuden .
Monissa mainos-SDK:issa sijainnin jakamisen asetus on oletuksena päällä. Kehittäjän on siis aktiivisesti poistettava tiedonkeruu käytöstä, jos hän ei halua mainoskoodin välittävän tarkkoja GPS-koordinaatteja mainosverkostoille tai datanvälittäjille .
Tämä muodostaa EFF:n mukaan merkittävän sokean pisteen. Kehittäjä saattaa lisätä SDK:n sovellukseen esimerkiksi mainostulojen hankkimiseksi tietämättä, että kirjasto kerää sijaintia ja lähettää sitä eteenpäin. Android ei myöskään tarjoa tarkkarajaista tapaa estää yksittäistä SDK:ta käyttämästä sijaintia samalla, kun sovelluksen oma sijaintiin perustuva toiminto pidetään käytössä .
Google Playn 28. lokakuuta 2026 voimaan tulevassa käytäntöpäivityksessä niin sanottu sijaintipainike määritellään suositelluksi vähimmäislaajuudeksi tarkan sijainnin käytössä. Muutos ei kuitenkaan ratkaise sitä, että sovelluksen sisäinen SDK voi periä sovelluksen luvan .
Yhdysvaltain Virginian osavaltiossa kuluttajansuojalain, Virginia Consumer Data Protection Actin (VCDPA), muutos tuli voimaan 1. heinäkuuta 2026. Se kieltää rekisterinpitäjiä myymästä tai tarjoamasta myytäväksi kuluttajien tarkkaa geopaikannustietoa .
Laissa tarkalla sijainnilla tarkoitetaan tietoa, jonka avulla henkilön sijainti voidaan määrittää noin 1 750 jalan eli noin 530 metrin säteellä. Kuvernööri Abigail Spanberger allekirjoitti Senate Bill 338 -lakiesityksen 13. huhtikuuta 2026. Virginia liittyi näin Marylandin ja Oregonin jälkeen kolmanneksi Yhdysvaltain osavaltioksi, joka on kieltänyt tällaisen tiedon myynnin .
Muutos korvasi aiemman suostumukseen perustuneen mallin suoralla myyntikiellolla. Se ei kuitenkaan suoraan estä EFF:n kuvaamaa oletusarvoista tiedonjakoa. Datan jakaminen – toisin kuin sen myyminen – voi edelleen jatkua, ja tietoja voidaan käyttää mainonnan kohdentamiseen ilman, että toiminta teknisesti rikkoo myyntikieltoa .
EFF kehottaa kehittäjiä toimimaan erityisesti näin:
EFF:n teknologia-asiantuntija Lena Cohen tiivisti asian näin: ”Käyttäjät voivat tehdä ylimääräisiä toimia suojatakseen sijaintiyksityisyyttään, mutta heidän ei pitäisi joutua tekemään niin. Kehittäjien, viranomaisten ja lainsäätäjien on toimittava, jotta sovellukset eivät vuoda käyttäjien sijaintia mainosyrityksille ja datanvälittäjille.”
Käyttäjän kannalta käytännöllinen ensivaihe on tarkistaa Android-puhelimen sijaintiluvat ja rajoittaa ne vain sovelluksiin, jotka tarvitsevat sijaintia. Jos tarkkaa sijaintia ei tarvita, likimääräinen sijainti tarjoaa sovellukselle vähemmän yksityiskohtaista tietoa.